# 3.1.0.beta2: исправления безопасности, новые области API и многое другое

**URL:** https://meta.discourse.org/t/3-1-0-beta2-security-fixes-new-api-scopes-and-more/252887
**Category:** Announcements
**Tags:** release-notes
**Created:** [25.Январь.2023 19:46:51 UTC](https://meta.discourse.org/t/3-1-0-beta2-security-fixes-new-api-scopes-and-more/252887 "2023-01-25T19:46:51Z")
**Posts on this page:** 1
**Showing post:** 1

<div class="post-metadata">

### Author: ![pmusaraj](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pmusaraj/32/119489_2.png) [@pmusaraj](https://meta.discourse.org/u/pmusaraj)
#### Post date: [25.Январь.2023 19:46:51 UTC](https://meta.discourse.org/t/3-1-0-beta2-security-fixes-new-api-scopes-and-more/252887/1 "2023-01-25T19:46:51Z")

</div>

Эта бета-версия включает несколько исправлений уязвимостей безопасности, о которых сообщили члены нашего сообщества и HackerOne. Также внесены улучшения в области API-областей.

### Безопасность

- Предотвращение XSS в локальных oneboxes ([CVE-2023-22468](https://github.com/discourse/discourse/security/advisories/GHSA-8mr2-xf8r-wr8m))
- Параметр `exclude_tags` мог раскрывать темы с определённым скрытым тегом ([CVE-2023-23624](https://github.com/discourse/discourse/security/advisories/GHSA-qgj5-g5vf-fm7q))
- Отображение ограниченных списков тегов только авторизованным пользователям ([CVE-2023-23620](https://github.com/discourse/discourse/security/advisories/GHSA-hvj9-g84x-5prx))
- Предотвращение ReDoS при парсинге пользовательского агента ([CVE-2023-23621](https://github.com/discourse/discourse/security/advisories/GHSA-mrfp-54hf-jrcv))
- Предотвращение ReDoS за счёт устранения неоднозначности в регулярном выражении для SSH-URL (CVE ожидается)
- Удаление обхода для `base_url` ([CVE-2023-23615](https://github.com/discourse/discourse/security/advisories/GHSA-7mf3-5v84-wxq8))
- Ограничение количества символов в запросах на вступление в группу ([CVE-2023-23616](https://github.com/discourse/discourse/security/advisories/GHSA-6xff-p329-9pgf))
- Ограничение длины черновиков ([CVE-2023-22739](https://github.com/discourse/discourse/security/advisories/GHSA-rqgr-g6v7-jcfc))
- Ограничение длины черновиков чата и количества предварительно загружаемых элементов ([CVE-2023-22740](https://github.com/discourse/discourse/security/advisories/GHSA-pwj4-rf62-p224))
- Обновление Rails до версии 7.0.4.1 (см. объявление на [rubyonrails.org](https://rubyonrails.org/2023/1/17/Rails-Versions-6-0-6-1-6-1-7-1-7-0-4-1-have-been-released))
- По умолчанию теги показывают количество тем в неограниченных категориях (CVE ожидается)

### Новые функции

- Добавлены API-области для приостановки пользователей, создания приглашений и поиска
- Улучшена поддержка TikTok в oneboxes
- Администраторы получили возможность безвозвратно удалять ревизии
- Добавлена настройка, позволяющая пользователям TL4 удалять сообщения
- Пользователи TL4 могут видеть не включённые в списки темы
- В oneboxes тем Discourse-to-Discourse отображается больше контекста

## Дополнительные функции и исправления

> **Нажмите, чтобы развернуть**
>
> - Возможность изменения slug при создании канала чата
> - Введено глобальное свойство `pg_force_readonly_mode`
> - Добавлен фильтр `in:polls` в поиск
> - Добавлена rake-задача для маркировки старого формата хештегов для пересборки
> - Проверка подписей веб-хуков электронной почты
> - Расширение области API обновления тем для возможности изменения статуса
> - Увеличение времени кэширования аватаров при перенаправлении до 1 дня
> - Добавлена базовая инструментация для очереди отложенных задач
> - Владельцы групп могут назначать больше владельцев
> 
> ### Исправления ошибок
> 
> - Параметр `lazy_yt_enabled` не влияет на движок
> - Автоматическое удаление reviewables, связанных с сообщениями
> - Выделение текста нарушает открытие ссылок в новых вкладках
> - В ExcerptParser не добавляются пустые теги use/svg
> - Пропуск пустой электронной почты при синхронизации атрибутов SSO
> - Пользователь TL4 не перенаправляется к последней теме после её удаления
> - Удалённые сообщения не учитываются при проверке безопасности ссылок на загрузки
> - Добавлен отрицательный сдвиг для смещения popper
> - Свойство `data-popper-reference-hidden` слишком широкое
> - Исправлен отступ для мини-выбора тегов
> - Предотвращено отображение всплывающего текста при наведении в msg-actions
> - Автоматическая генерация slug для удалённых каналов
> - Пользователь TL4 может видеть удалённые темы
> - Разрешено прокручивание модальных окон на мобильных устройствах при открытом клавиатуре
> - Скрыты опции только для сотрудников в массовом меню участников группы для несотрудников
> - Перемещена настройка минимального количества тегов в раздел тегов при редактировании категории
> - Удалены неверно настроенные хосты для встраиваемых элементов
> - Запрос `UploadReference` в `UploadSecurity` для существующих загрузок
> - Изменён тип настройки домена электронной почты на `host_list`
> - Не переопределять имя канала при выборе категории
> - Добавление уведомления подписчиков рассылки при восстановлении сообщения
> - Изменение формулировки с title на `name` на странице описания канала
> - Новая поддержка хештегов для продвинутого нарратива бота
> - Восстановление преобразования babel class-property для тем
> - Валидация параметра тегов в `TopicQuery`
> - Правильное отображение иконки тега Discourse onebox в чате
> - Исправлена неверная миграция настроек хештегов
> - Использование хештегов в личных сообщениях архива канала, если они доступны
> - Добавлена миграция для повторного индексирования некорректных индексов
> - Убедитесь, что извлечение опросов не выполняется, если тело сообщения отсутствует
> - Предзагрузка атрибутов боковой панели пользователя при `?enable_sidebar=1`
> - Предотвращение одновременных обновлений `top_topics`
> - Совместимое с Ruby 2 перенаправление выхода из плагина
> - Исправление нестабильного теста, вызванного именованными аргументами в `PostAlerter`
> - Регрессия в области сообщения MessageBus `TopicTrackingState`
> - Улучшение отчётов об ошибках и режимов отказа при архивировании каналов
> 
> ### Изменения UX
> 
> - Удалены лишние пробелы в помощнике поиска
> - Предотвращено переполнение статуса на карточке пользователя
> - Улучшена компоновка и выравнивание кнопок массовых действий
> - Исправления и корректировки навигации пользователя
> - История штрафов установлена как закреплённая
> - Скрыта дата в таймлайне при переносе строки
> - Убран левый отступ
> - Добавлен отступ для ключевого слова поиска
> - Переход от макета flexbox к grid в категориях-блоках
> - Предотвращено перенос текста кнопки контекста поиска
> - Добавлен недостающий пробел и другие мелкие корректировки поиска
> - Перестроены поля канала чата
> - Переработан стиль всплывающего окна цитирования/поделиться, исправлено дрожание при наведении
> - Рефакторинг выравнивания иконки тега в onebox Discourse
> - Исправлены проблемы с выравниванием в автодополнении
> - Упрощён аватар в списке тем
> 
> ### Производительность
> 
> - Не парсить сообщения на упоминания, если статус пользователя отключён
> - N+1 запросы при просмотре тегов
> 
> ### Доступность
> 
> - Элемент `Discourse-tags` должен иметь роль и метку
> - Добавлены `aria-labels` для текстовых областей флагов
> - Удалены заголовки из профиля пользователя
> - Добавлена дополнительная ссылка пропуска на страницах профиля пользователя
> - Более описательные заголовки страниц пользователей
> - Добавлены теги `aria` в новую навигацию пользователя

---

_[View the full topic](https://meta.discourse.org/t/3-1-0-beta2-security-fixes-new-api-scopes-and-more/252887)._
